Leverera Sophos Phish Threat säkert i Google Workspace
Google Workspace kan filtrera, skriva om eller klassificera simulerade phishing-meddelanden som skräppost, precis som det gör med verkliga attacker. För meningsfulla Sophos Phish Threat-kampanjer måste därför de dokumenterade sändnings-IP-adresserna, avsändardomänerna och headern X-PT-TOKEN beaktas. Undantagen får dock varken omfatta alla externa avsändare eller förväxlas med produktionsintegrationen av Sophos Email Gateway med Google Workspace.
Säker snabbväg: Registrera aktuella leveransvärden och kontrollera först den tenant-omfattande effekten. Email allowlist och Inbound gateway konfigureras för den översta organisationen och kan inte begränsas till en pilot-organisationenhet. Endast den egna Spam-regeln med Address list och Content compliance-regeln tilldelas först en liten pilot-organisationenhet med testmottagare. Därefter kontrolleras matchande och icke-matchande fall inom och utanför piloten med en kontrollerad kampanj. Varje undantag får ägare, syfte och granskningsdatum.
Viktigt: Denna konfiguration inaktiverar Gmails skyddskontroller selektivt för lämpliga simuleringsmeddelanden. Den skyddar ingen produktiv e-postdomän, ersätter ingen MX-, SPF-, DKIM- eller DMARC-konfiguration och är inte Google Workspace-anslutningen för Sophos Email Gateway. Använd endast värden från den aktuella Sophos Phish Threat-dokumentationen och den faktiskt startade kampanjen.
Förutsättningar och omfattning av ändringar
Behövs:
- Administratörsbehörighet på Sophos Fusion (tidigare Sophos Central) och på Googles administratörskonsol;
- en Sophos Phish Threat-licens och en behörig kampanjadministratör;
- en liten pilotgrupp med särskilt utvalda testmottagare;
- ett godkänt ändringsfönster samt tillgång till Email Log Search och Phish Threat-kampanjresultaten;
- möjligheten att dokumentera befintliga Gmail-inställningar innan ändringen;
- en ägare per kampanj, Google Workspace-regler och senare rensning.
Ta först skärmdumpar eller exportfiler av de berörda inställningarna. Säkra Email allowlist och Inbound gateway som tenant-omfattande utgångstillstånd för den översta organisationen, inklusive alla IP-adresser, TLS och Message Tagging-alternativ. Dokumentera även organisationsenhet och arvstatus för Spam och Content compliance. Ändra inte någon delad adresslista vars andra användningsändamål inte är fullt kända.
De Phish Threat-sändnings-IP-adresser som för närvarande är dokumenterade är:
54.240.51.5254.240.51.53
Kontrollera båda värdena igen omedelbart före ändringen i Sophos-informationen IP addresses and domains. Lägg endast till de Mailflow-IP-adresser som Sophos anger för den egna regionen om tenanten faktiskt använder Sophos Mailflow. Tillåt inte dessa regionala värden generellt för tenanter utan Mailflow och överför ingenting från en annan tenant eller ett gammalt ärende.
Sophos-informationen listar värdena amazonses.com, ~eu-west-1.awstrack.me~ och ~sophos-phish-threat.go-vip.co~ ordagrant som domäner eller URL:er som ska tillåtas. Endast awstrack.me beskrivs där uttryckligen som en klickspårningsväg. Dokumentera dessa källvärden oförändrade och använd vid inmatning syntaxen för respektive målssystem; härled varken någon wildcard-semantik eller någon teknisk funktion från tilde-tecknen. För Gmail-Address list använder du däremot endast avsändardomänerna från Sending domains and IPs eller från den aktuella kampanjens detaljer. URL-värden utgör inte bevis för en avsändardomän.
Planera ändringen först som pilot
- Ange en pilotorganisationsenhet med några testkonton för Spam och Content compliance eller välj en enhet som redan är avsedd för detta.
- Dokumentera där arv och lokalt tillstånd för dessa två regeltyper.
- Genomför en effektanalys för de tenantomfattande ändringarna på Email allowlist och Inbound gateway. Registrera särskilt befintliga gateways, direkta leveransvägar, andra system på samma IP-adresser och den globala återställningsnivån.
- Registrera kampanj-ID, skickningsperiod, förväntad avsändardomän, mottagare, landningssida och aktuella skicknings-IP-adresser.
- Definiera ett positivt test, en liknande, men inte matchande extern avsändare och en mottagare utanför pilot-organisationenheten.
- Kom överens om avbrottskriterier: oväntade bypassar inom eller utanför piloten, ett undantag som verkar för omfattande, saknad TLS eller oförklarliga header- eller spårningsresultat.
De fyra Google-konfigurationerna nedan ingår i den process som Sophos dokumenterar, men har olika omfattning i Google och utgör inte fyra oberoende skyddsnivåer. Utvidga inte de OU-begränsade reglerna mer än nödvändigt och lägg inte till okända nätverk eller domäner bara för att kringgå ett misslyckat test.
IP-interaktion: Google behandlar en IP i Inbound gateway som en gateway och söker i
Received:-raderna efter den ursprungliga offentliga käll-IP:n. Om samma IP dessutom finns i Email allowlist, påverkar därför inte detta Allowlist-posten leverans eller skräppostfilter. Sophos nämner ändå båda stegen. Verifiera efter inställningen utifrån Email Log Search och helaReceived:-kedjan vilken käll-IP Google identifierar och vilken regel som faktiskt gäller. Dra inte slutsatsen att båda posterna ger dubbelt skydd ifall båda finns.
Ta med leverans-IP-adresser i Email allowlist
- Logga in på Googles administratörskonsol.
- Öppna Menu > Apps > Google Workspace > Gmail.
- Välj Spam, Phishing and Malware.
- Välj uttryckligen den översta organisationen till vänster. Inställningen gäller ändå alltid för hela domänen och kan inte begränsas till en organisationsenhet.
- Öppna redigeringsikonen på Email allowlist.
- Ange endast de för närvarande bekräftade Sophos Phish Threat-sändnings-IP-adresserna.
- Spara med Save.
Ta inte över CIDR-nätverk om Sophos bara anger enskilda adresser. Befintliga poster ersätts inte innan syfte och ägare är klargjorda. Notera vilka två tenant-övergripande värden som har lagts till genom denna ändring, så att den globala återställningen inte av misstag tar bort andra undantag. Observera den ovan beskrivna interaktionen när samma IP-adresser också anges som gateway.
Konfigurera Inbound gateway för Phish Threat
Öppna under Menu > Apps > Google Workspace > Gmail > Spam, Phishing and Malware uttryckligen den översta organisationen till vänster och sedan inställningen Inbound gateway. Denna konfiguration gäller för hela tenanten; det finns ingen pilot-OU-override. Aktivera den först efter konsekvensanalys och säkerställande av den fullständiga globala utgångskonfigurationen.
Under Gateway IPs:
- Klicka på Add och lägg till varje bekräftad Phish Threat-IP-adress.
- Aktivera Automatically detect external IP (recommended).
- Inaktivera Reject all mail not from gateway IPs. Denna Phish Threat-konfiguration får inte avvisa alla andra legitima leveransvägar för tenanten.
- Aktivera Require TLS for connections from the email gateways listed above.
Under Message Tagging:
- Välj Message is considered spam if the following header regexp matches.
- Ange ett värde som avsiktligt inte matchar under Regexp, till exempel
344jedjs=-0sdfee3. - Välj Message is spam if regexp matches.
- Aktivera Disable Gmail spam evaluation on mail from this gateway; only use header value.
- Spara med Save.
Det reguljära uttrycket är medvetet inte en egenskap hos ett verkligt meddelande. Kontrollera innan du sparar att det varken förekommer i befintliga headers eller i egna e-postgateway-taggar. Det får inte ersättas med .*, ett tomt uttryck eller en allmän företagsidentifierare. IP-begränsningen och obligatoriskt TLS är de väsentliga gränserna för denna gatewayundantag.
Skapa egen Address list för Sophos-avsändardomäner
- Öppna Menu > Apps > Google Workspace > Gmail > Spam, Phishing and Malware.
- Välj uttryckligen pilotorganisationenheten till vänster. Användare i underordnade enheter kan ärva inställningen; kontrollera därför deras faktiska omfattning.
- Klicka under Spam på Configure.
- Namnge inställningen tydligt, till exempel
Phish Threat bypass. - Välj Bypass spam filters for messages from senders or domains in selected lists.
- Öppna Create or edit list och klicka under Manage address lists på Add address list.
- Skapa en lista som används enbart för Sophos Phish Threat, till exempel
Sophos Phish Threat. - Fyll endast i de för närvarande bekräftade avsändardomänerna från Sophos eller den specifika kampanjens detaljer; ta inte över några URL-värden som avsändardomän.
- Stäng av autentiseringskravet för denna dokumenterade Phish Threat-lista och spara med Save.
- Gå tillbaka till Spam-inställningen för pilotorganisationenheten och välj Use existing list.
- Välj Bypass spam filters and hide warnings for messages from senders or domains in selected lists, därefter igen Use existing list och den nyss skapade listan.
- Spara med Save.
Att stänga av autentiseringskravet är ett strikt begränsat tillverkarkrav för denna simuleringslista, inte en rekommendation för allmänna tillåt-listor. Blanda inte leverantörs-, partner- eller egna företagsdomäner i denna lista. Om en kampanjdomän tas bort, tas just denna post bort.
Konfigurera Content compliance med IP och token
- Öppna Menu > Apps > Google Workspace > Gmail > Compliance.
- Välj uttryckligen pilotorganisationenheten till vänster och kontrollera vilka underordnade enheter som ärver denna inställning.
- Klicka under Content compliance på Configure.
- Ge ett unikt namn, till exempel
Phish Threat content compliance. - Välj under Email messages to affect riktningen Inbound.
- Klicka under If any of the following match the message på Add.
- Välj Metadata match.
- Ställ Attribute på Source IP och Match type på Source IP is within the following range.
- Ange en bekräftad Phish Threat-IP-adress och spara uttrycket. Upprepa detta för varje ytterligare bekräftad adress.
- Lägg till ett ytterligare uttryck under If any of the following match the message.
- Välj Advanced content match, sedan Location > Full headers och Match type > Contains text.
- Ange exakt
X-PT-TOKENunder Content och spara uttrycket. - Välj under If the above expressions match vid Spam åtgärden Bypass spam filter for this message.
- Välj under Encryption (onward delivery only) åtgärden Require secure transport (TLS).
- Spara hela regeln med Save.
Säkerhetsgräns: Den dokumenterade Google-regeln använder If any of the following match the message. Med detta kan antingen en lämplig käll-IP eller headernamnet
X-PT-TOKENutlösa åtgärden. Headern är därför inget kryptografiskt ursprungsbevis. Begränsa regeln via pilot-organisationenhet, riktning och livscykel; använd inteX-PT-TOKENi andra bypass-regler och kontrollera i Non-Matching-testet att vanliga externa meddelanden inte får undantag. Ändra inte any till all på eget initiativ, eftersom detta avviker från den dokumenterade Sophos-processen och kan påverka kampanjleveransen.
Alternativet Require secure transport (TLS) i detta avsnitt gäller enligt användargränssnittet endast vidare leverans. Kravet på inkommande TLS konfigureras separat i Inbound gateway; inget av alternativen ersätter det andra.
Verifiera konfigurationen under kontrollerade former
Vänta tills ändringarna för hela tenanten och reglerna för pilotorganisationenheten har trätt i kraft. Starta därefter en liten Phish Threat-pilotkampanj med ett tydligt namn. Begär inte riktiga inloggningsuppgifter och skicka inte okontrollerat till distributionslistor som används i produktion.
Utför åtminstone dessa tester:
- Lämplig pilotmottagare: Simuleringsmailet levereras i inkorgen. Avsändardomän, mottagare, tid och kampanj-ID stämmer.
- Ursprung och regelverk: De fullständiga rubrikerna innehåller den förväntade
Received:-kedjan ochX-PT-TOKEN. Email Log Search och rubrikerna utvärderas tillsammans för att bevisa den av Google bestämda käll-IP:n och den faktiskt tillämpade gateway-, tillåtelselist-, skräppost- eller efterlevnadsregeln. - Transport: Kontrollera inkommande TLS i Email Log Search och/eller på den specifika
Received:- respektive transportbeviset. Bara närvaron av fullständiga rubriker är inte ett generellt bevis för TLS. Compliance-alternativet Require secure transport (TLS) gäller separat vidarebefordran. - Sophos-händelser: Skickande, leverans samt ett kontrollerat klick eller en rapport visas endast för rätt testanvändare i kampanjen.
- Liknande icke-matchande avsändare: Ett normalt externt testmail utan bekräftad Sophos-IP och utan
X-PT-TOKENgår igenom de ordinarie Gmail-kontrollerna. Det får inte få en bypass enbart på grund av en alltför bred domän- eller wildcardregel. - Mottagare utanför piloten: De OU-begränsade Spam- och Content compliance-reglerna får inte tillämpas där. Däremot kan de tenant-omfattande Email allowlist- och Inbound gateway-effekterna även påverka denna mottagare och måste bedömas separat baserat på Email Log Search och rubriker.
- Otillbörligt rubrikinnehåll: Det avsiktligt omöjliga värdet från Message Tagging får inte klassificera vanliga meddelanden som en Phish Threat-simulering.
Ett levererat meddelande bevisar inte ensamt att rätt undantag har tillämpats. Spara Message-ID, tidsstämpel, fullständiga headers, Googles loggresultat och Sophos kampanjresultat som underlag för godkännandet. Dokumentera inte riktiga lösenord eller konfidentiellt meddelandeinnehåll.
Begränsa fel målmedvetet
- Simuleringen når inte fram: Kontrollera först kampanjstatus och mottagaradress, sedan Email Log Search. Om det inte finns någon Google-post, jämför den faktiskt sändande IP-adressen med den aktuella Sophos-listan. Finns det en post, skilj på gateway-/tillåt-listans status på tenantnivå från OU-omfånget och arv av spam-/complianceregler. Kontrollera sedan spam-/karantänåtgärd och TLS-fel.
- Meddelandet hamnar i skräppost: Jämför käll-IP, synlig respektive Envelope-avsändardomän, Address list,
X-PT-TOKENoch omfattningen av Content compliance-regeln. Skapa ingen bredare domän-omväg innan avvikelsen har förklarats. - Gmail avvisar anslutningen: Kontrollera både Gateway IPs, den effektiva regeln och Require TLS for connections from the email gateways listed above. Stäng inte av TLS permanent; vid ett reproducerbart transportfel med meddelande-ID, tid och SMTP-resultat, eskalera.
- Legitim e-post kringgår kontrollerna oväntat: Stoppa pilotkampanjen. Kontrollera med hjälp av Email Log Search och fullständiga headers om en tenantomfattande ändring av gateway eller tillåtelselista, eller en OU-begränsad spam- eller complianceregel, har trätt i kraft. Inaktivera det identifierade nya undantaget enligt den dokumenterade återställningsplanen. Kontrollera sedan om meddelandet innehåller
X-PT-TOKEN, kommer från en registrerad IP-adress eller matchar en alltför bred avsändardomän. - Klick saknas trots leverans: Kontrollera om webbläsartillägg eller webbfilter blockerar åtkomst till
awstrack.me. Sophos använder denna AWS-spårningsväg för klickhändelser. Ändra inte Gmails undantag för avsändaren om endast webbspårningen påverkas. - Kampanjen använder en annan avsändardomän: Jämför det avsändarvärde som anges i Sending domains and IPs respektive i kampanjinformationen med den dedikerade Address list. Lägg endast till den använda avsändarens omfattning; härled det inte från en URL eller dess tilde.
- Google-anslutning misslyckas: Kontrollera Project Creation Settings i Googles administratörskonsol. Detta är en behörighets- eller Google Cloud-inställning och löses inte genom ytterligare Gmail-tillåtlistor.
- Spårning visar fel användare eller automatiska klick: Kontrollera först omdirigeringar, gruppmottagare, mellanliggande länkskannrar och headers. Utvidga inte undantaget; automatiska säkerhetskontroller kan öppna länkarna innan användaren.
Om ett fel går att reproducera ska du skicka kampanj-ID, meddelande-ID, UTC-tidsstämpel, avsändare och mottagare, käll-IP, relevanta rubriker samt Googles protokollresultat till Sophos Support. Ta bort eller maskera personuppgifter som inte behövs.
Rulla tillbaka säkert
En rollback återställer det dokumenterade ursprungliga tillståndet. Stoppa eller pausa först aktiva pilotkampanjer så att inga otydliga resultat uppstår under återställningen. Behandla Inbound gateway och Email allowlist som ändringar för hela tenanten; endast Spam och Content compliance återställs i pilotorganisationenheten.
- Avaktivera eller ta bort den nyupprättade Content compliance-regeln i pilotorganisationens enhet.
- Därifrån, ta bort den nya Spam-regeln och återställ den till dess ursprungliga arvstillstånd. Radera inte den dedikerade Address list förrän ingen annan regel använder den.
- Välj den översta organisationen och återställ den tidigare tenant-omfattande Inbound gateway-konfigurationen exakt, inklusive aktiveringsstatus, IP-adresser, TLS och Message Tagging. Om ingen gateway tidigare var aktiv, återställ detta globala tillstånd; det finns ingen lokal OU-override.
- Ta bort i den översta organisationen från Email allowlist uteslutande de Phish Threat-IP-adresser som lagts till genom denna ändring och återställ därigenom det säkerställda tenant-omfattande ursprungliga tillståndet.
- Vänta på effekten. Testa ett normalt externt meddelande till en tidigare pilotmottagare och till en mottagare utanför piloten; kontrollera Email Log Search och rubriken på det återställda globala och lokala tillståndet.
- Dokumentera anledning, tidpunkt, utförare och granskningsresultat i ändringen.
Radera inte en delad lista och skriv inte över befintliga Google-regler bara för att återställa piloten. Om det globala utgångsläget inte är tydligt dokumenterat, ta inte bort främmande poster och gissa inte det tidigare gateway-läget. Stoppa kampanjen, återta endast entydigt denna ändring tillhöriga tillägg efter fyrögonskontroll och klargör resterande återbyggnad med den ansvariga Google Workspace-administratören.
Upprätthåll undantag via kampanjoperationer
Konfigurationen är inget engångssteg «Tillåt för alltid». Kontrollera före varje kampanjserie och minst kvartalsvis:
- aktuella sändnings-IP-adresser för Sophos Phish Threat och, endast om Sophos Mailflow faktiskt används, värdena för den egna Mailflow-regionen;
- de avsändardomäner som anges specifikt i Sending domains and IPs respektive i kampanjdetaljerna;
- Ägare, syfte, tenant-omfattning för Email allowlist och Inbound gateway, OU-omfattning för Spam och Content compliance samt granskningsdatum för varje Google-regel;
- oväntade träffar på
X-PT-TOKEN, för vida jokertecken och övergivna adresslistposter; - TLS-resultat, Google-loggar och kvaliteten på Sophos kampanjhändelser.
Ta bort IP-adresser och domäner som inte längre behövs efter ett kontrollerat test. Vid en permanent medvetenhetskampanj förblir bara de värden som fortfarande används aktiva; temporära kampanjdomäner tas bort efter avslut. Varje utvidgning genomgår åter en påverkananalys, matchnings-, icke-matchnings- och omfattningstest. En pilot kan här endast begränsa reglerna Spam och Content compliance, inte Email allowlist eller Inbound gateway. På så sätt förblir leveransen mätbar utan att en phishing-simulering blir ett permanent allmänt undantag.